Skocz do zawartości

Reklamy Firefox; prośba o pomoc/skrypt


Rekomendowane odpowiedzi

Witam,

Siostra poinstalowała pełno syfu w wyniku czego korzystanie z przeglądarki nie jest możliwe. Przeskanowałem Malwarebytes Anti-Malware oraz adwcleaner, kilka trojanów i innych plików usunąłem, ale reklamy i nowe okna dalej pojawiają się na Firefoksie.

 

Załączam logi z programów OTL, GMER* oraz FRST.

 

Bardzo byłbym wdzięczny za skrypt do OTL co by zwalczył to badziewie, lub jakąkolwiek inną pomoc z tym złośliwcem.

 

 

 

 

* najwyraźniej nie mam uprawnien do wysłania logu z GMERa, dlatego zmieniłem na .txt

 

 

 

Addition.txt

Extras.Txt

FRST.txt

OTL.Txt

Shortcut.txt

gmerlog.txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

1) Otwórz Notatnik i wklej w nim:
 

 

Task: {571D9061-DEC6-4BC1-97F1-DCC2FC1C7B68} - \snf -> No File <==== ATTENTION
Task: {852AF476-E5AA-4FDB-9185-87F46F862876} - \snp -> No File <==== ATTENTION
Task: {BCE6A675-A41A-4029-A77C-BB2CE726371F} - \APSnotifierPP1 -> No File <==== ATTENTION
Task: {C4EE912F-3A69-47B3-9B46-74C2CA732C38} - System32\Tasks\{1D20848B-9FF4-4D69-ABF2-BF8599D68F2F} => pcalua.exe -a C:\Users\Ilona\AppData\Roaming\mystartsearch\UninstallManager.exe -c  -ptid=cmi
C:\ProgramData\Tristip
AppInit_DLLs: C:\ProgramData\Tristip\tiaqgh20.dll => C:\ProgramData\Tristip\tiaqgh20.dll [136192 2015-08-19] ()
AppInit_DLLs-x32: C:\ProgramData\Tristip\x4wgamir.dll => C:\ProgramData\Tristip\x4wgamir.dll [119808 2015-08-19] ()
SearchScopes: HKU\S-1-5-21-2456979592-2387919666-1884685256-1002 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL =
FF DefaultSearchEngine: findit
OPR StartupUrls: "hxxp://www.mystartsearch.com/?type=hp&ts=1439294669&z=411cb8de5382f65c2712562g2zbc4t3oftez6w5b6b&from=cvs&uid=ST1000LM014-SSHD-8GB_W3812N51XXXXW3812N51"
S2 Application Hosting; C:\ProgramData\Application Hosting\Application Hosting.exe [X]
R2 Tristip; C:\ProgramData\Tristip\Tristip [X]
C:\WINDOWS\Minidump\*.dmp
Reg: reg delete "HKU\.DEFAULT\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f
C:\ProgramData\Tristips
C:\Users\Ilona\Downloads\SpyHunter-Installer.exe
C:\WINDOWS\System32\Tasks\{1D20848B-9FF4-4D69-ABF2-BF8599D68F2F}
C:\WINDOWS\SysWOW64\029B560A371F4E00AB32838EBC01B9E7
C:\ProgramData\7b24ec7cc000461ebe26d116b88142c8
C:\ProgramData\Application Hosting
C:\Users\Ilona\AppData\Local\Microsoft\Windows\INetCache\IE\THHMD8KF\zd71854y.exe
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix.
Powstanie plik fixlog.txt.
Daj ten log.

 

2) Zrób nowe logi FRST.

 

jessi

Odnośnik do komentarza

Wow, dzięki wielkie za tak szybki odzew.

 

Niestety problem pozostał bez zmian.

W logu widać, że był problem z tym Tristip oraz nie mógł znaleźć SearchScope; sama zerknij, jeśli mogłabyś, swoim fachowym okiem:)

 

 

Jeśli to pomoże to dodam, że po skanowaniu programami wymienionymi w 1-szym poście, zainfekowany pozostał jedynie Firefox (poprzednio na IE i Maxthon działo się to samo). Miał też poinstalowane dziwne wtyczki i rozszerzenia, które usunąłem (również przeinstalowałem).

 

Fixlog.txt

Odnośnik do komentarza

Do Notatnika wklej:

Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}]
Z Menu Notatnika >> Plik >> Zapisz jako >> Ustaw rozszerzenie na Wszystkie pliki >> Zapisz jako> FIX.REG >>
plik uruchom (dwuklik i OK).

 

Poza tym w logach nie ma niczego podejrzanego.

 

Przeinstaluj Firefoxa.

 

jessi

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...